Chrome - Known Malicious Site Visit

This rule alerts on events related to bad navigation, that resulted in bypass action.

Google Chrome MEDIUM EXECUTION

Details

ID5fa4d7d2-3b4c-4876-bc0f-b170fa49afe6
From Version8.4.0
Execution ModeREAL_TIME
Datasetalerts

XQL Query

datamodel dataset = google_workspace_chrome_raw 
| filter xdm.event.type in ("UNSAFE_SITE_VISIT") and xdm.observer.action = "BYPASSED"
| fields xdm.event.type, xdm.event.description, xdm.observer.action, xdm.event.outcome_reason, xdm.source.user.username, xdm.intermediate.user.username, xdm.source.host.hostname, xdm.source.host.os, xdm.source.host.os_family, xdm.network.http.browser, xdm.network.http.url, xdm.source.user_agent, xdm.target.resource.name, xdm.target.resource.id

Investigation Query

datamodel dataset = google_workspace_chrome_raw
| filter xdm.event.type in ("UNSAFE_SITE_VISIT") and xdm.observer.action = "BYPASSED"
| filter xdm.source.user.username = $xdm.source.user.username and xdm.intermediate.user.username = $xdm.intermediate.user.username and xdm.network.http.url = $xdm.network.http.url and xdm.source.host.hostname = $xdm.source.host.hostname
alert_category: EXECUTION
alert_description: Unsafe site $xdm.network.http.url was visited by $xdm.source.user.username
  via chrome profile $xdm.intermediate.user.username.
alert_fields:
  action_file_name: xdm.target.resource.name
  actor_effective_username: xdm.source.user.username
  agent_hostname: xdm.source.host.hostname
  fw_url_domain: xdm.network.http.url
  hostriskreasons: xdm.event.outcome_reason
  user_agent: xdm.source.user_agent
alert_name: Chrome - Known Malicious Site Visit
crontab: null
dataset: alerts
description: This rule alerts on events related to bad navigation, that resulted
  in bypass action.
drilldown_query_timeframe: ALERT
execution_mode: REAL_TIME
global_rule_id: 5fa4d7d2-3b4c-4876-bc0f-b170fa49afe6
investigation_query_link: "datamodel dataset = google_workspace_chrome_raw\n| filter xdm.event.type in\
  \ (\"UNSAFE_SITE_VISIT\") and xdm.observer.action = \"BYPASSED\"\n| filter xdm.source.user.username\
  \ = $xdm.source.user.username and xdm.intermediate.user.username = $xdm.intermediate.user.username\
  \ and xdm.network.http.url = $xdm.network.http.url and xdm.source.host.hostname\
  \ = $xdm.source.host.hostname"
mapping_strategy: CUSTOM
mitre_defs: {}
name: Chrome - Known Malicious Site Visit
search_window: null
severity: SEV_030_MEDIUM
suppression_duration: 1 hours
suppression_enabled: true
suppression_fields: xdm.network.http.url|xdm.source.host.hostname|xdm.source.user.username|xdm.intermediate.user.username
user_defined_category: null
user_defined_severity: null
xql_query: "datamodel dataset = google_workspace_chrome_raw \n| filter xdm.event.type in (\"UNSAFE_SITE_VISIT\") and\
  \ xdm.observer.action = \"BYPASSED\"\n| fields xdm.event.type, xdm.event.description,\
  \ xdm.observer.action, xdm.event.outcome_reason, xdm.source.user.username, xdm.intermediate.user.username,\
  \ xdm.source.host.hostname, xdm.source.host.os, xdm.source.host.os_family, xdm.network.http.browser,\
  \ xdm.network.http.url, xdm.source.user_agent, xdm.target.resource.name, xdm.target.resource.id"
fromversion: 8.4.0